Sceawere
Vulnerability Detail
CVE-2026-103355UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Blind SQL Injection in Unlimited Elements
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.3
- Creation Date
- 4h ago
- Vendor
- Unlimited Elements
- Product
- Unlimited Elements For Elementor (Free Widgets, Addons, Templates)
- Attack Type
- Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor allows Blind SQL Injection.This issue affects Unlimited Elements For Elementor (Free Widgets, Addons, Templates): from n/a through 2.0.20.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.3",
"pubDate": "2026-10-04T09:16:38.820Z",
"pubdate": "2026-10-04T09:16:38.820Z",
"executiveSummary": "Unlimited Elements For Elementor (Free Widgets, Addons, Templates) is susceptible to a Blind SQL Injection vulnerability, categorized under CWE-89: Improper Neutralization of Special Elements used in an SQL Command.\nThe vulnerability exists in all versions from n/a through 2.0.20, enabling unauthorized actors to execute arbitrary SQL queries against the underlying database.\nThis flaw allows an attacker to manipulate application queries to infer data content through boolean-based or time-based inference techniques.\nThe primary risk implications include potential unauthorized access to sensitive data, administrative credentials, or configuration settings contained within the WordPress database.\nExploitation does not necessarily require high-level privileges depending on the exposure of the vulnerable endpoint, and it poses a significant threat to data confidentiality and integrity.\nOrganizations using this plugin are advised to prioritize updates or implement strict input validation to mitigate the risk of data exfiltration and database compromise.",
"technicalDetails": "The vulnerability resides in the improper sanitization and neutralization of user-supplied input before it is concatenated into SQL queries within the Unlimited Elements For Elementor plugin.\nBecause the application fails to utilize parameterized queries or prepared statements, an attacker can inject malicious SQL fragments that modify the original query structure.\nThis is classified as a Blind SQL Injection vulnerability, meaning the application does not directly return the results of the query to the user interface.\nInstead, the attacker leverages the application's response behavior, such as differences in content length (boolean-based) or response latency (time-based), to extract data character by character.\nThe attack flow typically involves an actor identifying an unsanitized input parameter within the plugin's functionality that interfaces with the database.\nBy crafting a payload that includes SQL conditional statements, the attacker forces the database to evaluate specific conditions.\nFor instance, by using a time-delay function (such as SLEEP() in MySQL), an attacker can observe the response time to confirm whether a guess regarding a database character or value is correct.\nThis iterative process allows for the systematic exfiltration of sensitive information, including user tables, administrative hash values, and system configurations.\nThe vulnerability impacts all versions up to and including 2.0.20.\nSuccessful exploitation requires the plugin to process malicious input through an endpoint accessible to the attacker.\nOnce the internal structure of the database is mapped through these blind techniques, an attacker can achieve significant impact, including the extraction of the complete site database or potential escalation of privileges by modifying user records or session data.\nThe lack of robust input validation and the failure to rely on secure database abstraction methods are the root causes facilitating this injection vector."
}